Обхват, администратор и кой е защитен от тази политика
Тази Политика за поверителност обяснява как Trendcodd обработва информация, която представлява лични данни или лична информация съгласно приложимото законодателство. Тя се отнася до посетители на trendcodd.com, лица, които изпращат запитвания, резервират срещи, използват Trend AI, абонират се за маркетингови съобщения, комуникират с нас по имейл или по друг канал, както и до представители, служители, собственици и други контактни лица на потенциални и настоящи бизнес клиенти.
За собствените ни дейности, при които Trendcodd определя целите и съществените средства за обработване, Trendcodd действа като администратор на лични данни. Това включва например работата и сигурността на сайта, входящите бизнес запитвания, насрочването на срещи, собствените ни маркетингови канали, Trend AI, административното управление на клиентски отношения и изпълнението на наши законови задължения. За част от услугите, които извършваме в системи и с данни на клиент, можем да действаме като обработващ лични данни по инструкции на клиента. Разграничението между тези роли е описано подробно по-долу.
Trendcodd — администратор за собствените обработки на лични данни, описани в тази политика.
[email protected] за въпроси, искания и жалби относно поверителността.
Посетители, бизнес контакти, потенциални и настоящи клиенти и други физически лица, чиито данни обработваме.
Когато клиентът ни е дружество, организация или друга юридическа структура, правилата за защита на личните данни продължават да са релевантни за физическите лица, които действат от нейно име. Име, служебен имейл адрес, телефон, длъжност, идентификатор на акаунт, кореспонденция и действия в система могат да бъдат лични данни, ако позволяват дадено лице да бъде идентифицирано пряко или косвено.
Trendcodd предоставя услуги и комуникира с посетители, потенциални клиенти, клиенти, представители на организации и бизнес партньори в различни държави. Към конкретно обработване могат да се прилагат европейски, национални, щатски, провинциални или секторни правила за защита на личните данни, когато са изпълнени съответните критерии за териториален и материален обхват. Приложимостта се определя според конкретните факти — включително местоположението и ролята на страните, местонахождението на засегнатите лица, вида и източника на данните, предлаганите услуги, използваните технологии, насочването към определен пазар и приложимите законови прагове.
Тази политика не променя права, които не могат да бъдат ограничени с договор или политика за поверителност. Ако приложим закон предоставя по-висока степен на защита или допълнително право, съответното задължително правило има предимство за засегнатото обработване.
Принципи и международна правна рамка
Основни принципи на обработването
Използваме принципи, които са общи за модерните режими за защита на данните и са изрично закрепени в европейското право: законосъобразност, добросъвестност и прозрачност; използване за конкретни и легитимни цели; събиране само на данни, които са необходими; поддържане на данните точни; ограничаване на сроковете за съхранение; подходяща сигурност; и отчетност. По GDPR тези принципи са уредени в чл. 5, а задължението администраторът да може да докаже съответствието произтича от принципа на отчетност по чл. 5, пар. 2.
Когато GDPR е приложим, обработването се основава на конкретно правно основание по чл. 6, а не на общо или предполагаемо разрешение. При съгласие прилагаме условията на чл. 7; при специални категории данни се прилагат ограниченията на чл. 9; прозрачността и уведомяването следват чл. 12–14; индивидуалните права са уредени основно в чл. 15–22; отношенията с обработващи – в чл. 28; сигурността и нарушенията – в чл. 32–34; а трансферите извън Европейското икономическо пространство – в чл. 44–49. Официалният консолидиран текст е достъпен в EUR-Lex.
Други приложими режими за защита на личните данни
В зависимост от конкретното взаимодействие, пазара, засегнатите лица, ролята на Trendcodd и законовите критерии за приложимост, към определено обработване могат да се прилагат и други режими наред с или вместо отделни части от европейската рамка. Това може да включва например UK GDPR и Data Protection Act 2018 във Великобритания, ревизирания Federal Act on Data Protection в Швейцария, PIPEDA и приложими провинциални режими в Канада, California Consumer Privacy Act/CPRA и други приложими щатски закони в САЩ, LGPD в Бразилия, мексиканския LFPDPPP, Privacy Act 1988 в Австралия, Privacy Act 2020 в Нова Зеландия, японския APPI, корейския PIPA, сингапурския PDPA, китайския PIPL, индийския Digital Personal Data Protection Act 2023 и приложимите правила, POPIA в Южна Африка, както и други национални или секторни режими.
Тези закони не се прилагат автоматично само защото сайтът може да бъде отворен от дадена държава. Много режими използват различни критерии: място на установяване, предлагане на услуги или насочване към лица в съответната юрисдикция, наблюдение на поведението, обем на данните, приходи, вид на дейността, категория на лицето, вид на данните или други законови прагове. Поради това за международни клиентски проекти определяме приложимите изисквания според конкретните факти, вместо да приемаме, че един и същ закон важи за всяка държава по един и същи начин.
Национални правила, допълващи европейската рамка
Когато GDPR е приложим към дейността на Trendcodd, той се прилага заедно с националните правила, които го допълват или конкретизират. За обработванията, свързани с установяването на администратора в България, това включва Закона за защита на личните данни и приложимите национални правила относно електронните съобщения, бисквитките и сходните технологии. При трансгранична дейност могат да бъдат релевантни и задължителни правила на други компетентни юрисдикции, когато техните критерии за приложимост са изпълнени.
Когато повече от един задължителен режим се прилага към едно и също обработване, изпълняваме приложимите изисквания за прозрачност, правно основание, минимизиране, сигурност, срокове, права на лицата, международни трансфери и механизми за съгласие или отказ. При необходимост предоставяме допълнителна регионална информация или контрол, изискван от конкретното право.
Администратор, обработващ и роли при работа с клиенти
Когато Trendcodd определя целите
Действаме като администратор, когато самостоятелно решаваме защо са необходими лични данни и какви съществени средства да използваме. Типични примери са: управление на trendcodd.com; сигурност и диагностика; отговор на запитване; оценяване на потенциално бизнес отношение; насрочване на среща; поддържане на контакт с клиент; фактуриране и отчетност; собствен маркетинг; собствена аналитика; Trend AI; управление на права, жалби и правни претенции.
Когато клиентът определя целите
При услуги като CRM интеграции, имейл маркетинг, управление на кампании, lead generation, работа с аудитории, web analytics, поддръжка и управление на уебсайтове, системни интеграции или други дигитални услуги клиентът може да определя целите, категориите лица и основния бизнес контекст на обработването. Ако Trendcodd обработва лични данни само по документирани инструкции на този клиент, ролята ни за съответната дейност обичайно е на обработващ, а клиентът е администратор.
Когато GDPR е приложим, чл. 28 изисква отношенията администратор–обработващ да бъдат уредени с договор или друг обвързващ акт. В такъв документ се определят поне предметът и продължителността на обработването, естеството и целите, видовете лични данни, категориите субекти, задълженията и правата на администратора, поверителността, сигурността, условията за други обработващи, помощта при права и нарушения, изтриването или връщането на данните и информацията за доказване на съответствие.
Съвместни и независими роли на платформите
Някои външни платформи могат да действат като обработващи за едни операции и като независими или съвместни администратори за други. Това може да зависи от конкретния продукт, настройките, договора и целта. Не определяме ролята само по името на доставчика. Когато дадена конфигурация води до самостоятелни цели на доставчик, съвместно определяне на целите или други специфични задължения, оценяваме необходимостта от допълнително уведомяване, договорно уреждане или контрол.
Отговорности на клиента при възложена обработка
Когато действаме като обработващ, клиентът остава отговорен за своите решения като администратор: да има приложимо правно основание, да предоставя необходимата информация на лицата, да определя законосъобразни цели, да не ни инструктира да обработваме данни по начин, който нарушава приложимото право, и да осигури допустимостта на данните, които ни предоставя. Trendcodd от своя страна обработва данните в рамките на договорените инструкции, прилага подходящи мерки за сигурност и уведомява клиента, когато приложимото право или договорът го изисква.
Какви лични данни обработваме и от какви източници ги получаваме
Не събираме един и същ набор от данни за всеки човек. Категориите зависят от начина, по който взаимодействате с нас, ролята Ви, използваната функционалност и конкретната услуга.
Идентификационни и контактни данни
Можем да обработваме име, служебен или личен имейл адрес, телефон, длъжност, роля в организация, име на компания или бранд и други данни, които използвате, за да се представите пред нас. Ако комуникирате от името на организация, обработваме и връзката Ви с тази организация, доколкото е необходима за бизнес комуникацията.
Бизнес, проектни и комуникационни данни
Тук попадат избраната услуга, цели на проекта, пазари, бизнес контекст, описание на нужда или проблем, предпочитания, срокове, кореспонденция, бележки от срещи и друга информация, която доброволно предоставяте или която е необходима за изготвяне на предложение, договор или изпълнение на възложена работа.
Данни за срещи и резервации
При насрочване на среща обработваме информация като име, имейл адрес, избрани услуги или теми, часова зона, избрано или предпочитано време и проектен контекст, необходим за организиране и провеждане на разговора. За календарни покани и онлайн срещи част от тези данни може да се обработва чрез доставчици като Google Calendar и Google Meet.
Данни от Trend AI
Когато използвате Trend AI, обработваме съдържанието на съобщенията, което въвеждате, и необходимия контекст за предоставяне на отговор, запазване на последователността на разговора, безопасна работа на услугата и, когато Вие изберете, насрочване на среща или продължаване към конкретна бизнес заявка. За предоставяне на AI функционалността използваме OpenAI като технологичен доставчик при условията, приложими за бизнес/API услугите му. Допълнителна информация за практиките и договорната рамка на OpenAI е достъпна чрез официалните политики на OpenAI.
Технически, мрежови и сигурностни данни
Когато сайтът или API функционалност комуникира с браузъра Ви, сървърите и инфраструктурните доставчици могат да обработват IP адрес, дата и час, URL, референтен адрес, тип и версия на браузър, тип устройство, операционна система, езикови и часови настройки, идентификатори на сесии, технически логове, статус на заявки и други метаданни. Използваме такива данни само доколкото са необходими за доставка на услугата, сигурност, предотвратяване и разследване на злоупотреби, диагностика и надеждност.
Аналитични, рекламни и маркетингови идентификатори
При дадено приложимо съгласие можем да обработваме идентификатори от бисквитки и сходни технологии, посещавани страници, взаимодействия, параметри на кампании, референтни страници, рекламни click идентификатори, събития и конверсии. За тези цели използваме Google Analytics 4, Google Ads, Meta Pixel, Meta Conversions API и Klaviyo. Подробните категории, конкретни cookie/storage имена, цели и срокове са описани в Политиката за бисквитки и се управляват чрез Cookie Settings.
Договорни, счетоводни и административни данни
При реално бизнес отношение можем да обработваме данни на представители и лица за контакт, договори, оферти, поръчки, фактури, данни за плащанията и статуса им, счетоводни документи, история на комуникацията и данни, необходими за изпълнение, отчетност, управление на риска и защита на правни претенции. Не е цел на публичния сайт да събира или съхранява пълни данни на банкови карти.
Данни, предоставени от клиенти при изпълнение на услуга
В зависимост от възложената работа клиентът може да ни предостави ограничен достъп до CRM, рекламни акаунти, системи за аналитика, електронна търговия, имейл маркетинг, lead данни, клиентски списъци или други системи. Обработваме само данните, необходими за конкретната задача, прилагаме принципа на минимални права за достъп и не използваме клиентските данни за несвързани собствени цели, когато действаме като обработващ.
Източници
Основният източник сте Вие или организацията, която представлявате. Данни могат да бъдат получени и от наш клиент в рамките на възложена услуга; от доставчици, когато тяхната система връща необходима информация за използвана функция; от публично достъпни бизнес източници, когато законът позволява това и имаме легитимна цел; както и автоматично от браузъра и инфраструктурата при използване на сайта. Когато получим данните не пряко от Вас и приложимият закон изисква отделно уведомяване, предоставяме необходимата информация в съответния срок, освен ако е налице законово изключение.
Специални категории данни, чувствителна информация и деца
Стандартните публични функции на Trendcodd не са предназначени за събиране на специални категории лични данни по чл. 9 GDPR или сходни категории „sensitive personal information“ по други закони. Не искаме чрез общите форми или Trend AI здравни, биометрични, генетични, религиозни, политически или други ненужно чувствителни данни, както и пароли, secret keys, API credentials или пълни данни на платежни карти. Ако конкретен клиентски проект изисква обработване на чувствителни категории, това се оценява отделно преди предоставяне на достъп.
Сайтът и услугите ни са насочени основно към бизнес аудитория и не са предназначени за деца. Не събираме съзнателно лични данни от деца чрез стандартните ни B2B процеси. Ако установим, че сме получили такива данни без подходящо основание, предприемаме разумни действия за тяхното изтриване или друго законосъобразно обработване според приложимия режим.
Цели, правни основания и конкретни процеси
Под GDPR всяко обработване има конкретно основание по чл. 6, а когато се прилага друго законодателство, използваме съответния допустим механизъм по него. Една и съща категория данни може да се обработва за различни цели на различни основания; например имейл адрес може да бъде необходим за отговор на запитване, за календарна покана, за фактура или за маркетингово съобщение, но тези процеси не са юридически идентични.
| Процес | Какво правим | Типични данни | Основание / условие |
|---|---|---|---|
| Доставка и сигурност на сайта | Показване на страниците, управление на сесии, диагностика, защита на инфраструктурата и разследване на подозрителна активност. | IP, заявка, URL, технически и сесийни данни. | Легитимен интерес, необходима функционалност и/или законово задължение според случая. |
| Контактни запитвания | Отговаряме, разбираме проекта, оценяваме дали можем да помогнем и подготвяме следваща стъпка или оферта. | Име, имейл, компания, услуга, съобщение. | Преддоговорни действия и/или легитимен интерес за B2B комуникация. |
| Резервации и срещи | Проверяваме наличност, организираме среща, изпращаме календарна покана и провеждаме онлайн разговор. | Име, имейл, часова зона, дата/час, проектен контекст. | Преддоговорни действия и/или легитимен интерес. |
| Trend AI | Предоставяме интерактивен отговор относно Trendcodd и услугите, поддържаме контекста на разговора и при поискване подпомагаме следваща бизнес стъпка. | Съдържание на съобщения, технически и сесийни данни. | Легитимен интерес и/или преддоговорни действия; други основания, ако конкретната функция го изисква. |
| Бюлетин и директен маркетинг | Изпращаме маркетингови съобщения, управляваме абонамента и измерваме взаимодействията, когато е допустимо. | Имейл, име, статус и доказателство за абонамент, взаимодействия. | Съгласие или друго допустимо основание само когато конкретният закон го позволява; винаги с приложим механизъм за отказ. |
| Аналитика | Разбираме как се използва сайтът, измерваме трафик и събития и подобряваме съдържанието и потребителското преживяване. | Cookie/device идентификатори, страници, събития, referrer, UTM. | Когато приложимото право изисква предварително съгласие, незадължителните аналитични технологии се активират само след валиден избор на посетителя. |
| Рекламно измерване | Измерваме конверсии, атрибуция и ефективност на рекламни кампании и използваме рекламни функции само според избраните настройки и приложимото право. | Рекламни идентификатори, click IDs, събития и конверсии. | Съгласие или приложим opt-out/друг механизъм според юрисдикцията; за ЕИП използваме съгласие преди незадължително проследяване. |
| Клиентски отношения | Сключваме и изпълняваме договори, координираме екипи, поддържаме комуникация и управляваме качеството и обхвата на услугата. | Контакти, договори, кореспонденция, проектни и административни данни. | Договор, преддоговорни действия, легитимен интерес и законови задължения според конкретния процес. |
| Финанси, счетоводство и данъци | Издаваме и съхраняваме необходимите документи, управляваме плащания и изпълняваме счетоводни и данъчни задължения. | Данни на представител, фактура, платежен статус и свързани записи. | Договор и законово задължение. |
| Правни претенции и съответствие | Защитаваме права, отговаряме на законни искания, водим необходима документация и управляваме спорове или проверки. | Данни, свързани с конкретния договор, искане, инцидент или спор. | Законово задължение и/или легитимен интерес; установяване, упражняване или защита на правни претенции. |
| Клиентски данни като обработващ | Изпълняваме конкретно възложени операции в системите на клиента. | Зависи от DPA, SOW и конкретната услуга. | Документирани инструкции и договор с клиента; клиентът определя собственото си основание като администратор. |
Легитимен интерес
Когато се позоваваме на легитимен интерес по чл. 6, пар. 1, б. „е“ GDPR, оценяваме дали има реална и законосъобразна цел, дали обработването е необходимо за нея и дали интересите или основните права и свободи на лицето не имат преимущество. Типични легитимни интереси са сигурност на системите, предотвратяване на измами и злоупотреби, B2B комуникация в разумен контекст, управление на клиентски отношения и защита на правни претенции.
Съгласие
Когато разчитаме на съгласие, то трябва да бъде свободно дадено, конкретно, информирано и недвусмислено. Не приемаме мълчание или предварително активирана незадължителна настройка за валидно съгласие. Съгласието може да бъде оттеглено за в бъдеще, без това да прави незаконосъобразно обработването, извършено преди оттеглянето. За cookie и tracking изборите използваме Cookie Settings.
Договор, преддоговорни действия и законово задължение
Когато обработването е обективно необходимо за предприемане на стъпки по Ваше искане преди договор или за изпълнение на договор с Вас като физическо лице, можем да използваме договорното основание по чл. 6, пар. 1, б. „б“ GDPR. Когато договорът е с дружество, обработването на данни на негови представители често се основава на легитимен интерес, законово задължение или друга приложима база, а не автоматично на „договор с физическото лице“. При счетоводни, данъчни, регулаторни и други императивни задължения използваме правното основание, предвидено от приложимия закон.
Сайт, бизнес запитвания, срещи, Trend AI и маркетингови технологии
Контактни форми и бизнес комуникация
Когато ни изпратите запитване, използваме предоставените данни, за да отговорим, да разберем нуждата Ви и да преценим дали и как можем да предоставим услуга. Ако комуникирате от името на компания, обработваме служебните Ви контактни данни в разумния контекст на тази комуникация. Изпращането на запитване не Ви включва автоматично в маркетингов бюлетин.
Насрочване на срещи и Google услуги
При резервация обработваме необходимите данни за наличност, календарна покана и онлайн среща. Използваме Google Calendar и Google Meet за организационната част на този процес. Към Google може да бъде предадена информацията, необходима за създаване и управление на съответното календарно събитие и онлайн среща, например име, имейл адрес, час, часова зона и разумно необходим проектен контекст. Информация за практиките на Google е достъпна в Google Privacy Policy.
Trend AI и OpenAI
Trend AI е разговорна функционалност на Trendcodd. Съдържанието, което въвеждате, се обработва, за да бъде генериран отговор, свързан с Trendcodd, нашите услуги и следващите стъпки, които сте поискали. За тази функционалност използваме OpenAI като технологичен доставчик. Отговорите на Trend AI не представляват автоматично сключване на договор, окончателна договорна оферта или индивидуално решение, основано единствено на автоматизирано обработване и пораждащо правни или сходно значими последици за посетителя.
Избягвайте да въвеждате чрез Trend AI информация, която не е необходима за разговора, особено пароли, secret keys, платежни данни или ненужно чувствителни лични данни. Когато разговорът премине към конкретно бизнес отношение, релевантната информация може да бъде използвана за отговор или организиране на следваща стъпка в съответствие с тази политика.
Klaviyo и маркетингови съобщения
Използваме Klaviyo за управление на абонаменти, маркетингови кампании и автоматизации. В зависимост от избраните настройки и Вашето съгласие това може да включва имейл адрес, име, данни за абонамента, доставяне, отваряне, кликване и взаимодействие със сайта. Отписването от маркетингови съобщения е възможно чрез механизма във всяко приложимо съобщение или чрез контакт с нас. След отписване можем да пазим минимален suppression/opt-out запис, необходим да не Ви добавим отново против волята Ви.
Google Analytics 4, Google Ads, Meta Pixel и Meta Conversions API
Използваме Google Analytics 4 за измерване на посещения и взаимодействия, Google Ads за рекламно измерване и свързани рекламни функции и Meta Pixel заедно с Meta Conversions API за browser- и server-side измерване на събития, атрибуция и свързани рекламни функции в екосистемата на Meta. Незадължителните аналитични, рекламни и маркетингови технологии се управляват чрез Cookie Settings. За ЕИП използваме consent-first режим и не активираме съответната незадължителна категория преди избор на посетителя.
За Meta текущата Trendcodd имплементация записва PageView, BookingStart, PhoneClick, EmailClick, SocialClick, CTAClick и Lead след съгласие за Рекламни технологии. Meta Pixel изпраща browser събития, а Conversions API изпраща съответните server събития със същия event ID за дедупликация. Според събитието и наличната информация Meta може да получи името и часа на събитието, event ID, URL на източника на събитието, параметри на събитието, Meta browser идентификатора (_fbp), Meta click идентификатора (_fbc) когато е наличен, user agent и публичен IP адрес когато е наличен. При Lead събития текущата server интеграция изпраща и въведения имейл адрес и собствено и фамилно име само след нормализация и SHA-256 хеширане. Meta Pixel Automatic Advanced Matching понастоящем е ограничен до имейл и собствено и фамилно име, които се хешират преди изпращане.
В някои юрисдикции понятията „sale“, „sharing“, „targeted advertising“ или „cross-context behavioral advertising“ могат да имат по-широко законово значение от обикновената продажба срещу пари. Trendcodd не търгува с лични данни като самостоятелен бизнес модел. Когато използването на рекламна технология попада в такава законова категория, съответното обработване се извършва само при наличието на изискуемия consent, opt-out или друг задължителен контрол.
Бисквитки и сходни технологии
Подробният опис на използваните бисквитки, localStorage/sessionStorage и сходни механизми е в Политиката за бисквитки. Посетителят може да променя незадължителните категории чрез Cookie Settings. Изтриването на браузърни данни може да премахне и записаните предпочитания, поради което сайтът може да поиска избор отново.
Лични данни при предоставяне на услуги на клиенти
Trendcodd предоставя дигитални услуги, при които достъпът до системи или данни на клиент понякога е необходим за реално изпълнение на работата. Това не означава, че всеки проект включва лични данни, нито че получаваме неограничен достъп. Обхватът се определя според конкретната задача и принципа „need to know / least privilege“.
Типични среди, в които може да има лични данни
В зависимост от услугата можем да работим в CRM, платформи за имейл маркетинг, рекламни акаунти, системи за web analytics, електронни магазини, системи за управление на съдържание, системи за lead management или други бизнес приложения. Данните могат да включват контактни записи, идентификатори на потребители, събития на сайта, история на взаимодействия, аудитории, поръчки, маркетингови предпочитания или други категории, които клиентът законно използва за своя бизнес.
Инструкции и ограничение на целите
Когато действаме като обработващ, не използваме клиентските данни за отделни собствени цели, несъвместими с възложената услуга. Работим съобразно документираните инструкции, договора и DPA, ако такъв е необходим. Ако инструкция очевидно противоречи на приложимо задължително право, следваме договорния и законов процес за уведомяване и не третираме инструкцията като автоматично разрешение за незаконосъобразно действие.
Подизпълнители и достъпи
Когато услугата изисква друг технологичен доставчик да обработва данни от името на клиента, използваме условията за подизпълнители, които са приложими към конкретния договор и режим. Достъпите следва да бъдат ограничени по роли и задачи, а временният достъп се премахва, когато вече не е необходим. Клиентът следва да ни предоставя подходящи бизнес акаунти и права вместо ненужно споделяне на лични пароли.
Международни клиентски проекти
Когато един проект обхваща повече от една юрисдикция, още преди същественото обработване определяме ролите, категориите данни, засегнатите лица, къде се обработват данните, кои доставчици участват, какви трансферни механизми са необходими и какви местни права или ограничения могат да се прилагат. Това е особено важно при CRM, email marketing, advertising и e-commerce проекти, защото местоположението на клиента не винаги съвпада с местоположението на неговите крайни потребители.
Получатели, доставчици, подизпълнители и кога разкриваме данни
Не предоставяме лични данни на трети страни без цел. Достъп получават само получатели, за които има законна и реална необходимост във връзка с конкретната функция, услуга, договор или задължение. В зависимост от случая категориите могат да включват:
- хостинг, инфраструктура, база данни, архивиране и сигурност — за техническото предоставяне и защита на сайта и системите;
- Google — за Calendar/Meet и, при съответните настройки, Google Analytics и Google Ads;
- OpenAI — за предоставяне на Trend AI;
- Klaviyo — за бюлетин, маркетингова автоматизация и свързано проследяване при разрешение;
- Meta Platforms — за Meta Pixel, Meta Conversions API, рекламно измерване, атрибуция и свързани рекламни функции при разрешение;
- служебна електронна поща и комуникационни доставчици — за изпращане и получаване на бизнес комуникация;
- професионални консултанти — счетоводители, адвокати, одитори и други професионалисти, когато е необходимо и при подходяща конфиденциалност;
- клиентът, от чието име обработваме данни — когато връщаме резултати, доклади или данни в рамките на възложената услуга;
- компетентни органи, съдилища и правоохранителни органи — когато сме правно задължени или когато разкриването е законно и необходимо за защита на права, сигурност или правни претенции;
- страни по корпоративна сделка — при допустимо преструктуриране, сливане, придобиване, продажба на бизнес или сходна транзакция, при приложими изисквания за конфиденциалност и уведомяване.
Когато даден доставчик обработва данни от наше име, използваме договорни условия, които съответстват на приложимите изисквания за обработващи. Когато доставчикът действа като независим администратор за своя отделна цел, неговите собствени правни условия и политика се прилагат за тази част от обработването.
Не продаваме лични данни като бизнес продукт
Trendcodd не поддържа бизнес модел, при който личните данни на посетителите се продават срещу парично възнаграждение като отделен продукт. Това твърдение не отменя специалните определения на някои закони. Например определени американски щатски режими могат да квалифицират някои рекламни разкривания като „sale“ или „sharing“ дори без класическа парична продажба. Когато такова определение е приложимо към конкретното използване на рекламни технологии, предоставяме съответните права и контрол според закона.
Международни трансфери, местоположение на обработването и сигурност
Трансфери извън Европейското икономическо пространство
Някои доставчици и техни подизпълнители могат да обработват данни в държави извън България или извън ЕИП. Когато GDPR е приложим и данните се прехвърлят към трета държава, прилагаме изискванията на чл. 44–49 GDPR. В зависимост от получателя и държавата това може да включва решение за адекватност на Европейската комисия, Стандартни договорни клаузи (SCC), приложима сертификационна/adequacy рамка, дерогация за конкретна ситуация или друг валиден механизъм. Информация за официалните SCC е достъпна на сайта на Европейската комисия.
Когато законът го изисква, оценяваме и условията в държавата на получателя и необходимостта от допълнителни технически или организационни мерки. Не приемаме, че наличието на глобален доставчик само по себе си е достатъчно правно основание за международен трансфер.
Трансфери по други национални режими
Други закони могат да използват собствени механизми за трансгранично предаване — договорни клаузи, оценка на еквивалентност, локализация, отделно съгласие, уведомяване или други условия. При международен клиентски проект отчитаме тези изисквания, когато конкретният закон действително се прилага. Китайският PIPL, например, съдържа собствени правила за трансгранично предоставяне; други режими като LGPD, PIPEDA, APPI или национални закони в Близкия изток също използват свои условия.
Технически и организационни мерки
Прилагаме мерки, съобразени с риска, характера на данните и системата. Те могат да включват контрол на достъпа и принцип на минимални права, защитени връзки и криптиране при пренос, защита на акаунти и удостоверяване, ограничаване на административния достъп, отделяне на среди, резервни копия и възстановяване, актуализации и управление на уязвимости, логване и наблюдение, договорни изисквания към доставчици и процедури за управление на инциденти. Точният набор зависи от системата и не публикуваме детайли, които биха намалили сигурността.
Нарушения на сигурността
При съмнение за нарушение на сигурността на лични данни предприемаме действия за ограничаване, разследване, оценка на обхвата и риска, документиране и възстановяване. Когато GDPR е приложим, уведомяването на надзорния орган се извършва съгласно чл. 33, включително правилото за уведомяване без ненужно забавяне и, когато е приложимо, до 72 часа от узнаването. Когато нарушението може да породи висок риск за правата и свободите на физическите лица, чл. 34 може да изисква и уведомяване на засегнатите лица. Други юрисдикции могат да определят различни прагове, срокове и органи; прилагаме съответното задължително правило за конкретния инцидент.
Срокове за съхранение, архивиране и изтриване
Не използваме един универсален срок за всички данни. Срокът зависи от целта, правното основание, договорните отношения, вида на данните, риска, приложимите счетоводни и данъчни правила, давностни срокове, изискванията за доказване на съгласие или отказ и необходимостта от защита на правни претенции. Когато вече няма валидна цел или законово основание, данните се изтриват, анонимизират или достъпът до тях се ограничава.
| Категория | Подход за съхранение | Какво може да удължи срока |
|---|---|---|
| Запитвания без последващ договор | Пазят се за разумен период, необходим за отговор, последваща комуникация и управление на потенциалното бизнес отношение; обичайният ни ориентир е до 24 месеца след последния съществен контакт. | Активно договаряне, законово задължение, спор или необходимост от защита на правна претенция. |
| Резервации и срещи | Пазят се за организация на срещата и разумна последваща комуникация; когато доведат до клиентско отношение, релевантната информация преминава към клиентската документация. | Договор, последваща комуникация, спор или законово изискване. |
| Trend AI | Съхраняваме само състоянието и историята, които са необходими за избрания продукт и конфигурация; доставчикът може да прилага свои договорни срокове и задължителни правила. | Избраната техническа конфигурация, сигурност, законово задължение или договорни условия. |
| Маркетингов абонамент | До отписване или до отпадане на валидното основание. След отказ може да се пази минимален suppression/opt-out запис, за да бъде спазен отказът. | Необходимост да докажем или спазим даден отказ/съгласие и приложимото право. |
| Cookie/consent записи | Съобразно срока на съответния запис и версията на consent механизма, описани в Cookie Policy. | Нова версия на целите или приложими изисквания за доказване на избора. |
| Договори, фактури и счетоводни данни | За срока на отношенията и след това за периодите, изисквани от приложимите счетоводни, данъчни, регулаторни и давностни правила. | Одит, проверка, спор, законово задължение или правна претенция. |
| Клиентски данни като обработващ | Съгласно DPA, договора и инструкциите на клиента; след края на услугата данните се връщат, изтриват или достъпът се прекратява според договорения процес и приложимия закон. | Закон, валидна инструкция на клиента или задължение за запазване, за което клиентът е информиран. |
| Сигурност и технически логове | За срок, необходим за сигурност, диагностика и разследване; обикновено по-кратък от сроковете за договорни документи. | Инцидент, разследване, злоупотреба или правно задължение. |
Резервни копия могат да съдържат данни за ограничен допълнителен период поради цикъла на възстановяване и техническата архитектура. Когато е практически необходимо, изтриването от активните системи се отразява в архивните копия при тяхното ротационно изтичане, освен ако законът изисква различно.
Вашите права и как да ги упражните
Правата Ви зависят от приложимото законодателство и не всяко право съществува в еднакъв вид във всяка държава. Когато GDPR е приложим, разполагате с правата по чл. 15–22, включително достъп, коригиране, изтриване, ограничаване, преносимост в предвидените случаи, възражение, оттегляне на съгласие и защити при определени автоматизирани решения. Други режими предоставят сходни или допълнителни права.
Регионални примери за допълнителни права
По мексиканската рамка обичайно се използва понятието ARCO — acceso, rectificación, cancelación y oposición. LGPD в Бразилия съдържа права относно потвърждение на обработването, достъп, корекция, определени форми на изтриване, анонимизиране или блокиране, информация за споделяне и други контроли. CCPA/CPRA в Калифорния включва права за know/access, correction, deletion и opt-out от определени „sale/sharing“ практики, както и ограничения за определена чувствителна информация. Други американски щати използват сходни, но не идентични категории и могат да предоставят право на обжалване на решение по consumer request. Националните режими в Канада, Австралия, Нова Зеландия и Азия също предоставят собствени права за достъп, корекция, жалба и други контроли.
Как да подадете искане до Trendcodd
Изпратете искане на [email protected] с тема, която ясно показва, че се отнася до поверителност. Опишете какво искате да направим и, ако е релевантно, в какъв контекст сте взаимодействали с Trendcodd. Не изпращайте копие на лична карта или паспорт без да сме го поискали. Когато е необходимо да предотвратим разкриване или изтриване на данни на неправилно лице, можем да поискаме минимална допълнителна информация за потвърждаване на самоличността или правомощието на представител.
Отговаряме в сроковете на приложимия закон. По GDPR това обичайно е без ненужно забавяне и в рамките на един месец, с възможност за удължаване при условията на чл. 12, пар. 3. Други режими могат да определят различни срокове, процедури и право на обжалване. Не начисляваме такса, освен когато приложимото право изрично позволява това при конкретни обстоятелства, например явно неоснователни или прекомерни искания.
Правата не са абсолютни. Може да откажем или ограничим искане само когато има законово основание — например защита на правата на други лица, законово задължение за съхранение, защита на правни претенции, професионална тайна или друго приложимо изключение. Когато законът изисква, ще обясним причината и наличните възможности за жалба.
Международни правила, надзорни органи, жалби и правна защита
Компетентният орган за защита на личните данни се определя от приложимия закон, мястото на установяване на организациите, местоживеенето или местонахождението на лицето, мястото на предполагаемото нарушение, вида на обработването и специалните правила на съответната юрисдикция. Следващата таблица съдържа официални регулаторни канали за основни международни режими и пазари. Посочването на дадена държава или орган не означава автоматично, че съответният режим се прилага към всяко взаимодействие с Trendcodd, нито ограничава други права или компетентни органи, предвидени от приложимото право.
Европейски съюз, ЕИП и България
Когато GDPR е приложим, чл. 77 GDPR предоставя право на жалба до надзорен орган, по-специално в държавата членка на обичайното местопребиваване, местоработата или мястото на предполагаемото нарушение. За обработванията, свързани с установяването на администратора в България, българският надзорен орган е Комисията за защита на личните данни (КЗЛД / CPDP). Достъпни са официалният сайт на КЗЛД и официалният канал за жалби и сигнали. Официалните контакти на националните надзорни органи в ЕС и ЕИП са публикувани в директорията на Европейския комитет по защита на данните (EDPB).
По GDPR чл. 77 урежда правото на жалба до надзорен орган; чл. 78 – правото на ефективна съдебна защита срещу решение или бездействие на надзорен орган; чл. 79 – право на ефективна съдебна защита срещу администратор или обработващ; а чл. 82 предвижда право на обезщетение за материални или нематериални вреди при изпълнение на законовите предпоставки. Тези права съществуват независимо от възможността първо да се свържете с нас.
Основни международни рамки и органи
| Регион / държава | Основна рамка | Основен орган / официален канал | Бележка |
|---|---|---|---|
| ЕС / ЕИП | GDPR + национални допълващи правила и ePrivacy режим | EDPB – всички национални надзорни органи | Компетентният орган зависи от правилата на GDPR, включително трансграничния механизъм. |
| България | GDPR + Закон за защита на личните данни | КЗЛД / CPDP – жалби и сигнали | Органът на държавата, в която Trendcodd е установен. |
| Обединено кралство | UK GDPR, Data Protection Act 2018, PECR | Information Commissioner's Office (ICO) | Приложимостта се оценява отделно от режима на ЕС. |
| Швейцария | Federal Act on Data Protection (FADP) | Federal Data Protection and Information Commissioner (FDPIC) | Швейцарският режим има собствени правила за надзор и трансфери. |
| САЩ | Федерални секторни правила, FTC Act и приложими щатски privacy закони | Federal Trade Commission (FTC); California Privacy Protection Agency | Правата и праговете варират по щат и сектор; CCPA/CPRA е един от основните режими за Калифорния. |
| Канада | PIPEDA и приложими провинциални режими | Office of the Privacy Commissioner of Canada | Компетентността може да бъде федерална или провинциална според дейността. |
| Бразилия | Lei Geral de Proteção de Dados (LGPD) | Autoridade Nacional de Proteção de Dados (ANPD) | LGPD урежда права, основания, сигурност и международни трансфери. |
| Мексико | Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) | Secretaría Anticorrupción y Buen Gobierno; официален текст на закона | Текущата федерална рамка за частния сектор използва права, включително ARCO, и собствена процедура за защита на правата. |
| Аржентина | Ley 25.326 de Protección de los Datos Personales | Agencia de Acceso a la Información Pública (AAIP) | Официалният канал позволява жалба при нарушения на права по закона. |
| Австралия | Privacy Act 1988 и Australian Privacy Principles | Office of the Australian Information Commissioner (OAIC) | Обичайно лицето първо се обръща към организацията, след което към OAIC според процедурата. |
| Нова Зеландия | Privacy Act 2020 | Office of the Privacy Commissioner | Органът разглежда privacy complaints според местния закон. |
| Япония | Act on the Protection of Personal Information (APPI) | Personal Information Protection Commission (PPC) | APPI съдържа правила за използване, права, сигурност и международно предоставяне. |
| Република Корея | Personal Information Protection Act (PIPA) | Personal Information Protection Commission / KISA reporting channel | Официалният infringement channel е свързан с PIPC и KISA. |
| Сингапур | Personal Data Protection Act (PDPA) | Personal Data Protection Commission (PDPC) | PDPC приема сигнали за обработване от частни организации и други privacy concerns. |
| Хонконг | Personal Data (Privacy) Ordinance (PDPO) | Privacy Commissioner for Personal Data (PCPD) | Официалната процедура урежда подаването на privacy complaints. |
| Филипини | Data Privacy Act of 2012 | National Privacy Commission (NPC) | NPC публикува официална процедура за подаване на жалба. |
| Индия | Digital Personal Data Protection Act 2023 и DPDP Rules 2025 | Ministry of Electronics and Information Technology / Data Protection Board of India | Data Protection Board of India е създаден като adjudicatory body по DPDP Act; приложимостта следва фазите и правилата на местния режим. |
| Китай | Personal Information Protection Law (PIPL) | официален текст – National People's Congress | PIPL съдържа екстериториални критерии, права, чувствителна информация и правила за трансгранично предоставяне. |
| Южна Африка | Protection of Personal Information Act (POPIA) | Information Regulator – complaints | Органът приема жалби за общи POPIA нарушения и директен маркетинг. |
| Израел | Protection of Privacy Law и приложими правила | Privacy Protection Authority | Органът приема обществени сигнали и жалби по privacy matters. |
| Саудитска Арабия | Personal Data Protection Law (PDPL) | SDAIA – PDPL complaints | Официалният канал приема сигнали и жалби за нарушения на PDPL. |
| Обединени арабски емирства | Federal Decree-Law No. 45 of 2021 on Personal Data Protection | UAE Legislation / UAE Data Office framework | Федералният закон съдържа правила за контролери, обработващи, права и трансгранична обработка. |
Глобален указател на органи
За държави, които не са изредени по-горе, или когато не сте сигурни кой орган е компетентен, можете да използвате официалния списък на акредитираните членове на Global Privacy Assembly, който включва национални и регионални органи за защита на личните данни от множество юрисдикции. За ЕС и ЕИП предпочитайте директорията на EDPB, защото тя показва актуалните национални органи и техните контакти.
Контакт с Trendcodd и право на директна жалба
Можете да се свържете с [email protected], ако смятате, че личните Ви данни са обработени неправилно, искате допълнителна информация или желаете да упражните право. Контактът с Trendcodd не е предварително условие за подаване на жалба до компетентен надзорен орган или за използване на друг способ за правна защита, когато приложимият закон предоставя такова право. Процедурата и компетентността се определят от правилата на съответния орган или съд.
Автоматизирано вземане на решения и профилиране
Не използваме публичния сайт или Trend AI за решение, основано единствено на автоматизирано обработване, което само по себе си поражда правни последици или по сходен начин значително засяга посетителя по смисъла на чл. 22 GDPR. Аналитичните и рекламните платформи могат да извършват измерване, сегментиране, атрибуция или изграждане на аудитории при разрешена конфигурация; тези дейности не се използват от Trendcodd като самостоятелно автоматизирано решение със значим индивидуален правен ефект върху посетителя.
Промени в тази политика
Актуализираме политиката, когато съществено се променят начините, по които обработваме данни, използваните доставчици, услугите, законовите изисквания или международният обхват на дейността. Датата на последната актуализация е посочена в началото на страницата. Ако промяната засяга обработване, основано на съгласие, и приложимото право изисква нов избор, ще поискаме ново съгласие вместо да приемем, че старото автоматично покрива нова цел.
Ако имате въпрос относно конкретна държава, правото си на жалба, международен трансфер, клиентски проект или начина, по който Trendcodd обработва Ваши лични данни, свържете се с нас на [email protected].